← promppy_ 실시간 AI 뉴스
중요Reddit

[보안 주의] Claude Code·VS Code 노린 npm 공급망 웜, 개발자 인증정보 탈취

keyv·cacheable 등 주간 수천만 다운로드 패키지 감염. lock파일·의존성 트리 즉시 점검 필요.

요약

Socket Security는 2026년 8월 4일에 발견된 활성 npm 공급망 공격을 추적 중이며, 이 공격은 현재 Claude Code 및 VS Code 환경을 타겟으로 개발자 자격 증명을 탈취하고 있다. 공격은 초기에 keyv 및 cacheable 패키지군에 영향을 미쳤으나, 이후 다른 유지보수자의 패키지로 확산되고 있다. 해당 패키지들은 주당 수천만 회의 다운로드를 기록하며 의존성 트리의 깊숙한 곳에 포함되어 있어, 개발자들이 인지하지 못한 채 설치했을 가능성이 크다. 대표적인 의존성 경로로는 'eslint → file-entry-cache → flat-cache → keyv'가 확인되었다. 현재까지 444개의 고유 패키지에 걸쳐 2,236개의 영향을 받는 패키지 아티팩트가 확인되었으며, 공격이 지속됨에 따라 피해 규모는 변동될 수 있다.

AI가 원문을 요약한 내용으로, 부정확할 수 있습니다.

원문 제목 🚨 Active npm supply-chain worm is stealing developer credentials and targeting Claude Code / VS Code environments 🚨

원문 보기 ↗
다음 뉴스 →

중요텍사스 주, 전력 수요 폭증에 신규 데이터센터 전력망 연결 전면 중단

'AI 중심지' 텍사스마저 전력난. 미국 데이터센터 기반 서비스는 전력 수급 리스크 재점검 필요.

promppy는 한국 AI 실무자를 위한 실시간 AI 뉴스 터미널입니다.

15분마다 속보·중요·팁 자동 수집 · 한국어 요약 제공

실시간 피드 보기 →RSS 구독

관련 뉴스

최신 뉴스